[{"data":1,"prerenderedAt":226},["ShallowReactive",2],{"seo-verification":3,"blog-authentik-vs-authelia-sso-comparativa-vps-es":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"blog-authentik-vs-authelia-sso-comparativa-vps-es",{"id":9,"slug":10,"slugs":11,"title":15,"excerpt":16,"readTime":17,"views":18,"isPinned":19,"publishedAt":20,"updatedAt":21,"category":22,"categories":27,"featuredImage":29,"bgImage":30,"posterImage":31,"relatedSolution":32,"intro":35,"sections":36,"ctaTitle":162,"ctaBody":163,"ctaButton":164,"ctaUrl":165,"relatedPosts":166},423,"authentik-vs-authelia-sso-comparativa-vps",{"fr":12,"en":13,"ar":14,"es":10},"authentik-vs-authelia-sso-self-hosted","authentik-vs-authelia-sso-comparison-vps","authentik-مقابل-authelia-sso-مستضاف-ذاتيا-vps","Authentik vs Authelia: ¿qué SSO autoalojado elegir para su VPS?","¿Authentik o Authelia para su SSO autoalojado? Comparativa técnica: protocolos OIDC\u002FSAML, huella de RAM, arquitectura y casos de uso para tomar la decisión correcta.",9,0,false,"2026-10-08T00:00:00+00:00","2026-10-08T23:30:51+00:00",{"id":23,"name":24,"slug":25,"color":26,"icon":25},5,"Comparativas","comparatif","bg-info\u002F10 text-info",[28],{"id":23,"name":24,"slug":25,"color":26,"icon":25},null,"\u002Fblog\u002Fcovers\u002Fbg.svg","\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-sso-self-hosted-poster.svg",{"categorySlug":33,"appSlug":34},"ciberseguridad-bastion","authentik","Authentik y Authelia aparecen uno al lado del otro en casi todos los debates sobre SSO autoalojado — pero no responden a la misma pregunta. Authentik es un proveedor de identidad completo: OIDC, SAML, LDAP, aprovisionamiento, flujos visuales. Authelia es una pasarela de autenticación ligera que se conecta a su reverse proxy y controla el acceso a sus aplicaciones. Elegir uno sobre el otro porque es «más popular» es el error más frecuente en este tema.",[37,41,89,92,101,109,112,115,134,152,156,159],{"type":38,"title":39,"body":40},"h2","Dos filosofías, no dos competidores directos","Authentik (versión 2026.8.2 en el momento de escribir este artículo) está escrito en Python\u002FDjango con un frontend TypeScript. Se instala en su VPS y actúa como un proveedor de identidad completo: sus aplicaciones delegan su autenticación a Authentik vía OIDC o SAML, que gestiona sesiones, grupos, aprovisionamiento y ciclo de vida de cuentas. El modelo es el de Okta o Auth0, de código abierto y en su infraestructura.\n\nAuthelia (v4.39.24 en el momento de escribir este artículo) es una capa de autenticación que se interpone delante de su reverse proxy — Traefik, nginx o Caddy — mediante la directiva `auth_request`. Valida cada solicitud HTTP: si el usuario no está autenticado o no tiene el nivel de MFA correcto, Authelia devuelve un 401 y el reverse proxy bloquea. Authelia no emite tokens OAuth2 para las aplicaciones, protege URLs.\n\nEstas dos herramientas coexisten frecuentemente en la misma infraestructura: Authelia para paneles internos y herramientas sin soporte OIDC nativo, Authentik para aplicaciones que hablan OAuth2 o para el aprovisionamiento LDAP de un Active Directory propio.",{"type":42,"title":43,"headers":44,"rows":48},"comparison","Tabla comparativa Authentik vs Authelia",[45,46,47],"Criterio","Authentik 2026.8","Authelia v4.39",[49,53,56,60,64,67,69,73,77,81,85],[50,51,52],"Tipo","Proveedor de identidad (IdP)","Pasarela de autenticación",[54,55,55],"OIDC \u002F OAuth2","Sí — OpenID Certified™",[57,58,59],"SAML 2.0 (IdP)","Sí","No (hoja de ruta, sin fecha)",[61,62,63],"LDAP","Sí (provider + outpost)","No",[65,66,63],"Aprovisionamiento SCIM","Sí (Enterprise)",[68,58,63],"Flujos de autenticación visuales",[70,71,72],"RAM mínima (stack completo)","~1 GB (worker + PostgreSQL)","\u003C 30 MB",[74,75,76],"Base de datos requerida","PostgreSQL (Redis eliminado en 2025.10)","Redis + PostgreSQL (o SQLite)",[78,79,80],"Interfaz de administración","Completa (UI web)","Archivo de configuración YAML",[82,83,84],"Licencia","MIT (Community) \u002F Enterprise","Apache 2.0",[86,87,88],"Lenguaje del servidor","Python + Rust (desde 2026.8)","Go",{"type":38,"title":90,"body":91},"Protocolos: el criterio que resuelve el 80% de los casos","El soporte SAML es el punto de inflexión más habitual. Si una aplicación de su stack — una suite ofimática, un ERP, una herramienta de RRHH — solo acepta SAML 2.0 como mecanismo de federación, no tiene elección: Authelia no puede actuar como IdP SAML. El soporte SAML está en la hoja de ruta de Authelia, en la sección «planning» (aún no «active»), sin fecha publicada.\n\nPara OIDC\u002FOAuth2, ambas herramientas son ahora OpenID Certified™. Authelia obtuvo esta certificación, validando la implementación en los perfiles Basic OP, Implicit OP, Hybrid OP, Form Post OP y Config OP. Authentik también está certificado desde la versión 2026.8, con soporte adicional para perfiles de cierre de sesión (RP-Initiated, Front-Channel, Back-Channel).\n\nPara un stack de aplicaciones web modernas que hablan OIDC — Nextcloud, Gitea, Grafana, Mattermost, Jellyfin — Authelia es suficiente y considerablemente más ligero. En cuanto una aplicación requiera SAML, aprovisionamiento automático de cuentas o gestión detallada de entitlements, Authentik es el único de los dos que puede responder.",{"type":93,"title":94,"items":95},"ul","Elija Authelia si",[96,97,98,99,100],"Protege servicios internos sin soporte OIDC nativo (paneles, herramientas DevOps) a través de su reverse proxy","Su VPS tiene menos de 2 GB de RAM o ejecuta varios servicios en paralelo","Prefiere una configuración declarativa en YAML, versionada en Git, sin interfaz web","Su stack es exclusivamente OIDC\u002FOAuth2 (sin SAML, sin LDAP)","Quiere una superficie de ataque mínima: el binario Go pesa menos de 20 MB",{"type":93,"title":102,"items":103},"Elija Authentik si",[104,105,106,107,108],"Al menos una aplicación requiere SAML 2.0 — Authentik es el único de los dos que lo implementa","Gestiona cuentas de usuario: ciclo de vida, aprovisionamiento SCIM, sincronización LDAP","Necesita flujos de autenticación personalizados (onboarding, verificación de correo, recuperación de cuenta)","Su equipo técnico prefiere una interfaz gráfica a un archivo de configuración","Centraliza la identidad para varios equipos o varios productos",{"type":38,"title":110,"body":111},"Huella de recursos: la diferencia es un orden de magnitud","Authelia se mantiene por debajo de 30 MB de RAM en condiciones normales. Su contenedor Docker pesa menos de 20 MB. Para una instalación completa con Redis y PostgreSQL, cuente 150 a 200 MB en total — la huella de un servicio entre otros en un VPS compartido.\n\nAuthentik está en otra categoría. El stack completo — worker Python, servidor Rust (desde 2026.8, el frontal fue reescrito de Go a Rust) y PostgreSQL — requiere al menos 1 GB de RAM utilizable, y más bien 2 GB en un servidor dedicado a Authentik si cuenta con varios cientos de usuarios. El proyecto simplificó el stack en 2025.10 eliminando Redis: todas las operaciones de caché, las tareas en segundo plano y las conexiones WebSocket pasan ahora por PostgreSQL.\n\nEn un VPS de 2 GB de RAM que ya ejecuta Gitea, Grafana y un reverse proxy, Authentik consumirá la mitad de los recursos disponibles. Authelia, en el mismo contexto, será prácticamente imperceptible.",{"type":38,"title":113,"body":114},"Requisitos previos para desplegar ambas herramientas","Para **Authelia**: un VPS de 1 GB de RAM es suficiente, un reverse proxy ya instalado (Traefik, nginx o Caddy), un dominio apuntando a su servidor, Docker y Docker Compose instalados. Authelia necesita almacenamiento de sesiones — SQLite para pruebas, PostgreSQL o MySQL en producción.\n\nPara **Authentik**: prevea un VPS con al menos 2 GB de RAM dedicados a Authentik, idealmente 4 GB si otros servicios se ejecutan en paralelo. PostgreSQL es obligatorio (Redis eliminado desde 2025.10). Necesita Docker, Docker Compose, un dominio y los puertos 80 y 443 abiertos.",{"type":116,"title":117,"steps":118},"steps","Desplegar Authelia con Docker Compose",[119,122,125,128,131],{"title":120,"body":121},"Crear la estructura de directorios","Cree un directorio de trabajo y los subdirectorios necesarios:\n```bash\nmkdir -p \u002Fopt\u002Fauthelia\u002F{config,data}\ncd \u002Fopt\u002Fauthelia\n```",{"title":123,"body":124},"Crear el archivo de configuración","Authelia se configura en YAML. Cree `\u002Fopt\u002Fauthelia\u002Fconfig\u002Fconfiguration.yml` con los bloques `server`, `log`, `authentication_backend`, `access_control`, `session`, `storage` y `notifier`. Defina el `domain` raíz (`auth.yourdomain.com`), la duración de sesión y el backend de almacenamiento.",{"title":126,"body":127},"Crear el docker-compose.yml","```bash\nservices:\n  authelia:\n    image: authelia\u002Fauthelia:latest\n    container_name: authelia\n    volumes:\n      - .\u002Fconfig:\u002Fconfig\n      - .\u002Fdata:\u002Fdata\n    ports:\n      - \"9091:9091\"\n    restart: unless-stopped\n    environment:\n      - TZ=Europe\u002FParis\n```",{"title":129,"body":130},"Configurar el reverse proxy","En nginx, añada un bloque `location` que delega la validación a Authelia mediante `auth_request`. Cada solicitud a sus servicios internos pasa primero por `http:\u002F\u002Fauthelia:9091\u002Fapi\u002Fverify` — Authelia responde 200 si el usuario está autenticado, 401 en caso contrario. Traefik dispone de un middleware `ForwardAuth` equivalente.",{"title":132,"body":133},"Iniciar y verificar","```bash\ndocker compose up -d\ndocker compose logs -f authelia\n```\nAbra `https:\u002F\u002Fauth.yourdomain.com`. Authelia muestra su portal de inicio de sesión. Cree un primer usuario en el archivo `users_database.yml` y pruebe el acceso a un servicio protegido.",{"type":116,"title":135,"steps":136},"Desplegar Authentik con Docker Compose",[137,140,143,146,149],{"title":138,"body":139},"Obtener el compose oficial","```bash\nmkdir -p \u002Fopt\u002Fauthentik && cd \u002Fopt\u002Fauthentik\ncurl -O https:\u002F\u002Fgoauthentik.io\u002Fdocker-compose.yml\n```\nEste archivo define el worker, el servidor y PostgreSQL. Desde la versión 2025.10, Redis ya no está en el compose por defecto.",{"title":141,"body":142},"Crear el archivo .env","Genere los secretos necesarios:\n```bash\necho \"PG_PASS=$(openssl rand -base64 36 | tr -d '\\n')\" >> .env\necho \"AUTHENTIK_SECRET_KEY=$(openssl rand -base64 60 | tr -d '\\n')\" >> .env\necho \"AUTHENTIK_ERROR_REPORTING__ENABLED=false\" >> .env\n```",{"title":144,"body":145},"Iniciar el stack","```bash\ndocker compose pull\ndocker compose up -d\n```\nEl primer arranque aplica las migraciones de PostgreSQL y puede tardar uno o dos minutos. Siga los logs con `docker compose logs -f worker`.",{"title":147,"body":148},"Acceder a la interfaz de administración","Abra `http:\u002F\u002F\u003Cip-vps>:9000\u002Fif\u002Fflow\u002Finitial-setup\u002F` para crear la cuenta de administrador inicial. Luego apunte su dominio (`sso.yourdomain.com`) al servidor y configure el reverse proxy para terminar TLS.",{"title":150,"body":151},"Crear su primera aplicación OIDC","En la interfaz de administración, vaya a **Aplicaciones → Crear** y luego **Proveedores → OAuth2\u002FOpenID**. Introduzca la URL de redirección de su aplicación cliente, copie el `Client ID` y `Client Secret` generados, y configure su aplicación con los endpoints OIDC de Authentik.",{"type":153,"title":154,"body":155},"tip","Usar ambas herramientas en paralelo","La combinación más habitual en un VPS bien cargado: Authelia protege las herramientas internas sin soporte OIDC (Grafana legacy, Portainer, paneles propios) a través del reverse proxy, y Authentik actúa como IdP OIDC para las aplicaciones que delegan su autenticación. Ambas pueden coexistir en el mismo servidor y compartir el mismo PostgreSQL si las bases de datos están aisladas. Authelia puede incluso configurarse para delegar la autenticación a Authentik vía OIDC — así obtiene la ligereza de Authelia como pasarela y la riqueza de Authentik como fuente de identidad.",{"type":38,"title":157,"body":158},"Seguridad y superficie de ataque","La superficie de ataque de Authelia es estructuralmente más pequeña: menos código, sin interfaz de administración expuesta (la configuración es un archivo local), sin soporte SAML, sin LDAP. El historial CVE de Authelia es en consecuencia más reducido que el de Authentik.\n\nAuthentik expone más: una interfaz web completa, un motor de flujos, varios protocolos de autenticación, una API REST y outposts. Cada superficie adicional es una superficie que mantener y supervisar. La política de soporte de Authentik cubre la versión actual y la anterior.\n\nEn ambos casos, las buenas prácticas son las mismas: no exponer el puerto de administración directamente en internet, usar un certificado TLS válido en el subdominio de autenticación, habilitar MFA para todas las cuentas de administración, y mantener las imágenes Docker actualizadas.",{"type":38,"title":160,"body":161},"Qué VPS para cada herramienta","Para **Authelia sola**: un VPS de 1 a 2 GB de RAM es más que suficiente, incluso ejecutando varios otros servicios en paralelo. Authelia no justifica un servidor dedicado.\n\nPara **Authentik**: el mínimo razonable en producción es 2 GB de RAM dedicados al stack Authentik (worker + PostgreSQL). Si Authentik comparte el VPS con otras aplicaciones, prevea 4 GB mínimo.\n\nUn VPS ServOrbit con 2 vCPU y 4 GB de RAM cubre cómodamente Authentik en producción, con margen para las aplicaciones que protege. La plantilla Marketplace **Authentik** en Dolibarr, n8n, Nextcloud, Open WebUI, WooCommerce, WordPress configura el stack Docker con PostgreSQL, las variables de entorno y el reverse proxy nginx en un único comando.","Despliegue su SSO autoalojado en un VPS dedicado","Un VPS ServOrbit con acceso root, IPv4 dedicada y Docker preconfigurado le da la base para ejecutar Authentik o Authelia en producción. Elija los recursos adecuados para su stack y escale verticalmente a demanda.","Ver VPS Cloud","\u002Fvps-cloud",[167,190,207],{"id":168,"slug":169,"slugs":170,"title":174,"excerpt":175,"readTime":176,"views":177,"isPinned":19,"publishedAt":178,"updatedAt":179,"category":180,"categories":186,"featuredImage":29,"bgImage":30,"posterImage":188,"relatedSolution":189},272,"authentik-authelia-o-keycloak-elegir-sso-en-vps",{"fr":171,"en":172,"ar":173,"es":169},"authentik-vs-authelia-keycloak-sso-vps-2026","authentik-authelia-or-keycloak-choosing-your-sso-on-vps","authentik-أو-authelia-أو-keycloak-اختيار-sso-على-vps","Authentik, Authelia o Keycloak: elegir su SSO en VPS","Authentik, Authelia o Keycloak en VPS: compare el consumo real de memoria, los protocolos cubiertos y las CVE de Keycloak 26.7.1 para elegir su SSO self-hosted.",6,1,"2026-08-16T00:00:00+00:00","2026-09-07T11:26:10+00:00",{"id":181,"name":182,"slug":183,"color":184,"icon":185},8,"Seguridad y monitorización","securite-monitoring","bg-rose-500\u002F10 text-rose-400","security",[187],{"id":181,"name":182,"slug":183,"color":184,"icon":185},"\u002Fblog\u002Fcovers\u002Fauthentik-vs-authelia-keycloak-sso-vps-2026-poster.svg",{"categorySlug":33,"appSlug":34},{"id":191,"slug":192,"slugs":193,"title":197,"excerpt":198,"readTime":199,"views":18,"isPinned":19,"publishedAt":200,"updatedAt":201,"category":202,"categories":203,"featuredImage":29,"bgImage":30,"posterImage":205,"relatedSolution":206},192,"alojar-authentik-en-un-vps",{"fr":194,"en":195,"ar":196,"es":192},"self-host-authentik-vps","self-host-authentik-on-a-vps-open-source-auth0-alternative","استضافة-authentik-على-vps-بديل-auth0-مفتوح-المصدر","Alojar Authentik en un VPS: alternativa a Auth0 OIDC\u002FSAML","Despliegue Authentik en un VPS ServOrbit: un IdP completo (OIDC, SAML 2.0, passkeys, flujos visuales) para unificar la autenticación de su stack self-hosted.",4,"2026-07-26T00:00:00+00:00","2026-09-11T11:34:11+00:00",{"id":181,"name":182,"slug":183,"color":184,"icon":185},[204],{"id":181,"name":182,"slug":183,"color":184,"icon":185},"\u002Fblog\u002Fcovers\u002Fself-host-authentik-vps-poster.svg",{"categorySlug":185,"appSlug":34},{"id":208,"slug":209,"slugs":210,"title":214,"excerpt":215,"readTime":216,"views":217,"isPinned":19,"publishedAt":218,"updatedAt":219,"category":220,"categories":221,"featuredImage":29,"bgImage":30,"posterImage":223,"relatedSolution":224},162,"alojar-authelia-en-un-vps",{"fr":211,"en":212,"ar":213,"es":209},"self-host-authelia-vps","self-host-authelia-on-a-vps-mfa-and-sso-for-your-whole-stack","استضافة-authelia-على-vps-مصادقة-ثنائية-ودخول-موحد-لمنظومتك","Alojar Authelia en un VPS: MFA y SSO para todo tu stack","Despliega Authelia en VPS con Docker Compose: TOTP, WebAuthn\u002Fpasskey, OIDC, migración LLDAP, monitoreo Prometheus y comparativa con Authentik.",10,3,"2026-07-04T00:00:00+00:00","2026-09-24T12:27:51+00:00",{"id":181,"name":182,"slug":183,"color":184,"icon":185},[222],{"id":181,"name":182,"slug":183,"color":184,"icon":185},"\u002Fblog\u002Fcovers\u002Fself-host-authelia-vps-poster.svg",{"categorySlug":185,"appSlug":225},"authelia",1791502630629]